SaaS App braucht SSO? Enterprise Application erstellen

Veröffentlicht am:

Ein Unternehmen startet mit einer SaaS App.

Benutzer sollen dafuer kein separates Passwort pflegen.

Das Microsoft-Entra-Muster ist:

Enterprise Application erstellen -> Entra-IdP-Werte kopieren -> SaaS App konfigurieren -> SaaS-SP-Werte zurueck nach Entra kopieren -> Benutzer zuweisen -> Sign-in testen

Dieser Trip verwendet das Microsoft Entra SAML Toolkit als Demo-SaaS-aehnliche Anwendung.

Du kannst denselben Flow fuer echte Gallery-SaaS-Apps wie Salesforce, ServiceNow, GitHub Enterprise oder viele andere verwenden.

Die wichtige SAML-Idee ist: Die Konfiguration passiert auf beiden Seiten.

Microsoft Entra ist der Identity Provider.

Die SaaS App ist der Service Provider.

Entra muss die App-Endpunkte kennen, und die App muss die Entra-Sign-in-Endpunkte und das Zertifikat kennen.

Enterprise Application vs App Registration

Dieser Unterschied ist wichtig.

Eine App registration ist normalerweise fuer eine Anwendung, die du selbst baust.

Eine Enterprise application ist die App-Instanz in deinem Tenant.

Fuer SaaS SSO arbeitest du normalerweise mit:

Enterprise applications

weil du deinen Tenant mit einer App verbindest, die Benutzer verwenden.

Enterprise Applications oeffnen

Gehe zu:

Entra ID > Enterprise apps

Waehle:

New application

Microsoft Entra Enterprise Applications Seite mit New application

Suche nach:

Microsoft Entra SAML Toolkit

Waehle die Gallery Application aus.

Diese App ist nuetzlich, um den SAML-SSO-Konfigurationsflow zu lernen, ohne einen echten externen SaaS Tenant zu brauchen.

Microsoft Entra Application Gallery mit Microsoft Entra SAML Toolkit

Enterprise Application erstellen

Gib der Anwendung einen klaren Namen.

Beispiel:

CloudTrips SAML Toolkit

Erstelle die Anwendung.

Nach der Erstellung erscheint sie als Enterprise Application in deinem Tenant.

Create Enterprise Application Seite mit CloudTrips SAML Toolkit

Single Sign-On oeffnen

Oeffne in der Enterprise Application:

Single sign-on

Waehle:

SAML

SAML ist weiterhin ein sehr haeufiges SSO-Protokoll fuer SaaS-Anwendungen.

Enterprise Application Single Sign-On Seite mit ausgewaehltem SAML

Entra Identity Provider Werte kopieren

Auf der SAML-Setup-Seite findest du die Entra Identity Provider Werte:

Login URL
Microsoft Entra Identifier
Logout URL
Certificate

Lade oder kopiere den Raw-Certificate-Wert, wenn die SaaS App ihn verlangt.

Diese Werte sagen der SaaS App, wie sie deinem Entra Tenant vertrauen kann.

Du brauchst sie, bevor das SAML Toolkit seine eigenen Service-Provider-Werte erzeugen kann.

SAML Setup Werte mit Login URL, Entra Identifier, Logout URL und Certificate Download

Passenden Toolkit-Benutzer registrieren

Oeffne die SAML Toolkit Website.

Erstelle im Toolkit einen lokalen Benutzer mit derselben E-Mail-Adresse wie der Entra-Benutzer, mit dem du testen willst.

Beispiel:

DmytroKlymenko@cloudtrips.onmicrosoft.com

Das bedeutet nicht, dass der Benutzer nach funktionierendem SSO weiter ein separates Passwort verwendet.

Es bedeutet nur, dass die Demo-SaaS-App einen lokalen Benutzerdatensatz hat, der zum SAML NameID passt, den Entra sendet.

Viele echte SaaS Apps machen das ueber SCIM Provisioning, Just-in-Time Provisioning oder vorab erstellte Benutzer.

SAML Toolkit Registrierungsseite mit Benutzerkonto passend zur Entra-Benutzer-E-Mail

SAML in der Toolkit App konfigurieren

Melde dich im SAML Toolkit mit dem lokalen Benutzer an.

Oeffne die SAML-Konfigurationsseite des Toolkits.

Fuege die Entra-Werte in das Toolkit ein:

Azure AD Login URL
Azure AD Identifier
Logout URL
Raw certificate

Speichere die Toolkit-Konfiguration.

Das Toolkit weiss jetzt, dass Entra der Identity Provider ist.

Nach dem Speichern zeigt das Toolkit seine Service-Provider-Werte an.

SAML Toolkit Konfigurationsseite mit Entra Login URL, Identifier, Logout URL und Raw Certificate Feldern

Toolkit Service Provider Werte kopieren

Kopiere von der Toolkit-Konfigurationsseite die Werte, die das Toolkit erzeugt hat:

Entity ID
Assertion Consumer Service URL
SP initiated SSO URL

Diese Werte muss Entra in der Basic SAML Configuration verwenden.

Im funktionierenden Test enthielt die Reply URL eine Toolkit-spezifische Nummer, zum Beispiel:

https://samltoolkit.azurewebsites.net/SAML/Consume/21951

Wenn du die Toolkit-Konfiguration neu erstellst, kann sich diese Nummer aendern.

Basic SAML Settings in Entra konfigurieren

Gehe zurueck zu:

Enterprise application > Single sign-on > Basic SAML Configuration

Verwende die Service-Provider-Werte aus dem Toolkit:

Identifier = toolkit Entity ID
Reply URL = toolkit Assertion Consumer Service URL
Sign on URL = toolkit SP initiated SSO URL

Die Werte muessen genau zu dem passen, was das Toolkit erzeugt hat.

Basic SAML Configuration mit Toolkit Entity ID, ACS URL und SP initiated SSO URL

Attributes and Claims pruefen

Oeffne:

Attributes & Claims

Das steuert, welche Benutzerwerte Entra an die SaaS App sendet.

Haeufige Claims sind:

Name ID
user.userprincipalname
user.mail
user.displayname
user.givenname
user.surname

Sende nur Claims, die die SaaS App braucht.

Fuer diese Demo ist der wichtige Wert NameID.

Er muss zum Toolkit-Benutzerkonto passen, das du vorher erstellt hast.

SAML Attributes and Claims Seite mit Name ID und User Claims

Benutzer oder Gruppen zuweisen

Oeffne:

Users and groups

Fuege den Testbenutzer oder die Gruppe hinzu.

Beispiel:

GRP-CloudTrips-SaaS-Users

Nur zugewiesene Benutzer koennen auf die App zugreifen, wenn Assignment erforderlich ist.

Enterprise Application Users and Groups Seite mit zugewiesenem Benutzer oder Gruppe

Single Sign-On testen

Teste in einem neuen InPrivate-Browserfenster.

Du kannst testen ueber:

https://myapps.microsoft.com

oder ueber das Toolkit:

SP initiated SSO URL

Melde dich als zugewiesener Entra-Benutzer an.

Der Beweis ist, dass Entra eine SAML Response ausstellt und das Toolkit sie als passenden lokalen Benutzer akzeptiert.

SAML Toolkit erfolgreicher SSO-Test mit angemeldetem Entra-Benutzer oder SAML Response Details

Enterprise-Hinweis

Enterprise Application SSO ist nicht nur eine Authentifizierungseinstellung.

Es ist auch eine Access-Control-Grenze.

Empfohlene Checkliste:

  • Benutzer oder Gruppen bewusst zuweisen
  • App Assignment Required verwenden, wenn passend
  • nur benoetigte SAML Claims senden
  • dokumentieren, wer die SaaS-App-Konfiguration besitzt
  • die App mit Conditional Access schuetzen, wenn sie sensitive Daten enthaelt
  • Audit Logs pruefen, wenn SSO Settings geaendert werden
  • ungenutzte Enterprise Applications entfernen